Nový způsob, jak se skrýt na očích
Výzkumníci Cisco Talos odhalili novou techniku ransomwarové skupiny Chaos, která z vašeho webového prohlížeče dělá skrytý komunikační kanál. Nástroj nazvaný msaRAT je trojský kůň pro vzdálený přístup napsaný v jazyce Rust, který řídí bezhlavou relaci Chrome nebo Edge pomocí protokolu Chrome DevTools Protocol (CDP). Místo přímého připojení k řídicímu serveru, jak to dělá většina malwaru, směruje msaRAT svůj provoz přes legitimní infrastrukturu provozovanou společnostmi Cloudflare a Twilio, takže aktivita útočníka vypadá jako běžný provoz prohlížeče, nikoli jako škodlivá síťová aktivita.
Tento objev je důležitý, protože představuje významný posun v tom, jak ransomwarové skupiny unikají detekci. Namísto spoléhání se na vlastní protokoly nebo podezřelé domény, které bezpečnostní nástroje umí označit, operátoři ransomwaru Chaos využívají infrastrukturu, které podniky důvěřují a denně ji používají. Pokud chcete podrobnější technický rozbor toho, jak msaRAT funguje uvnitř samotného procesu prohlížeče, již dříve jsme se podrobněji věnovali tématu jak ransomware Chaos msaRAT se skrývá v Chrome a Edge.
Jak útok ve skutečnosti probíhá
Podle Cisco Talos byl msaRAT objeven na kompromitovaném počítači s Windows, nasazený jako přípravný krok před spuštěním samotného ransomwarového šifrovače. To je běžný vzorec v moderních ransomwarových operacích: útočníci nejprve získají trvalou přítomnost a schopnosti průzkumu, a poté nasadí destruktivní náklad, jakmile zmapují síť a identifikují cenná data.
To, co msaRAT odlišuje, je jeho využití CDP k ovládání bezhlavé instance Chrome nebo Edge běžící tiše na pozadí. Ovládáním skutečného procesu prohlížeče může malware přenášet šifrovaný řídicí provoz přes přenosovou infrastrukturu Twilio TURN, která se obvykle používá pro legitimní aplikace WebRTC, jako jsou videohovory a komunikace v reálném čase. Protože tento provoz prochází sítěmi Cloudflare a Twilio a připomíná běžnou signalizaci WebRTC, splývá s běžným šumem každodenní internetové aktivity. Tradiční nástroje pro monitorování sítě, které hledají známé škodlivé domény nebo neobvyklé protokoly, ho jednoduše nemusí označit.
Jedná se o formu „využívání důvěryhodné infrastruktury", což je variace známé taktiky „využívání prostředí", kdy útočníci používají vestavěné systémové nástroje místo vlastního malwaru. Zde důvěryhodnou infrastrukturou není systémový binární soubor, ale samotný prohlížeč a cloudové služby, se kterými běžně komunikuje.
Proč na tom záleží firmám i spotřebitelům
Ransomwarové skupiny jako Chaos nejen šifrují soubory; často nejprve exfiltrují citlivá data, což znamená, že zákaznické záznamy, informace o zaměstnancích a firemní dokumenty mohou být odcizeny dříve, než se vůbec objeví výzva k zaplacení výkupného. Když technika jako msaRAT umožňuje útočníkům komunikovat skrytě po delší dobu bez detekce, prodlužuje to okno příležitosti pro krádež dat a laterální pohyb v síti.
Pro spotřebitele je riziko nepřímé, ale reálné. Pokud je společnost, se kterou spolupracujete, kompromitována ransomwarem Chaos a její C2 kanál založený na prohlížeči zůstane týdny neodhalen, vaše osobní údaje mohou být v tichosti odčerpány dříve, než si toho někdo všimne. To je součástí širšího trendu v ransomwarových operacích: útočníci stále více investují do technik úniku, které zneužívají důvěru v běžné cloudové služby, namísto budování zjevně škodlivé infrastruktury, kterou lze snadno zařadit na černou listinu.
Co to pro vás znamená
Pokud jste správce IT nebo bezpečnostní profesionál, tento vývoj je připomínkou, že bezhlavé procesy prohlížeče běžící bez viditelného okna si zaslouží kontrolu. Neočekávané procesy Chrome nebo Edge spouštěné skripty, naplánovanými úlohami nebo neznámými nadřazenými procesy stojí za prošetření, zejména pokud komunikují s ladicími porty CDP nebo generují neobvyklý provoz ve stylu WebRTC.
Pro běžné uživatele a majitele malých firem bez vlastního bezpečnostního týmu spočívá praktický závěr méně v konkrétním malwaru a více ve vrstvené obraně. Udržujte prohlížeče a operační systémy aktualizované, omezte administrátorská oprávnění a buďte obezřetní ohledně nástrojů na koncových bodech, na které se vaše organizace spoléhá při detekci anomálií. Segmentace citlivého provozu a monitorování odchozích připojení, včetně použití renomované VPN nebo služby síťové bezpečnosti, může přidat vrstvu viditelnosti, která pomůže zachytit neobvyklé vzorce, i když se malware snaží splynout s legitimním cloudovým provozem.
Praktické rady
- Monitorujte neočekávané bezhlavé procesy Chrome nebo Edge, zejména ty, které používají porty pro vzdálené ladění spojené s CDP.
- Udržujte prohlížeče, operační systémy a nástroje pro detekci na koncových bodech aktualizované, abyste zachytili známé indikátory spojené s ransomwarem Chaos a msaRAT.
- Omezte odchozí provoz, kde je to možné, a kontrolujte záznamy, zda neobsahují anomální připojení WebRTC nebo TURN relay, která neodpovídají očekávanému firemnímu využití.
- Vzdělávejte IT týmy o této vyvíjející se technice, aby výstrahy nebyly ignorovány jen proto, že provoz zdánlivě pochází z důvěryhodných služeb, jako jsou Cloudflare nebo Twilio.
Vzhledem k tomu, že ransomwarové skupiny neustále zdokonalují způsoby, jak se skrývat, zůstává informovanost o technikách, jako je ta použitá v této kampani ransomwaru Chaos, jednou z nejlepších dostupných obran. Povědomí spojené se základní hygienou, jako je aktualizace a monitorování provozu, zůstává nejspolehlivějším způsobem, jak snížit vystavení těmto vyvíjejícím se hrozbám.




